Transparência
Segurança da informação
Quem cuida da segurança do seu ambiente precisa ser seguro antes. O OpsGIS trabalha dentro do seu servidor, então tratamos cada peça da plataforma como peça de segurança.
No seu servidor
- Nenhuma porta aberta. O OpsGIS só faz conexões de saída; ninguém entra no seu servidor por ele.
- Nada roda sem a nossa assinatura. O componente instalado só aceita atualizações e comandos autenticados pela AlphaOps.
- Você escolhe o modo: só observar, ou observar e agir, e em quais ações.
- Leve: uso de processador e memória limitado, para não competir com o ArcGIS.
Comunicação com a plataforma
- Cada máquina tem identidade própria, e toda comunicação é autenticada e cifrada.
- Mensagens adulteradas, repetidas ou fora de hora são recusadas.
- As regras que você definiu não podem ser trocadas no caminho, e desfazer uma ação passa por conferência antes.
Dados e isolamento
- Um banco por cliente, separado dos demais, hospedado no Brasil.
- Separação por empresa e por máquina aplicada pelo próprio banco de dados, não só pela tela.
- Senhas e chaves cifradas, nunca exibidas de novo depois de salvas.
- Criptografia em trânsito e em repouso.
- Coletamos o mínimo necessário e filtramos na origem.
Acesso
- Sem senha para vazar: entrada por código de uso único ou pela conta Microsoft da sua organização.
- Permissões finas por empresa, ambiente e máquina, do só ver ao instalar.
- Suporte só com a sua autorização, com prazo, encerramento automático e registro.
- Acesso interno restrito e com autenticação em dois fatores.
Auditoria e evidência
- Trilha que não se apaga das ações do OpsGIS, mudanças e acessos.
- Histórico protegido contra exclusão.
- Evidência assinada, pronta para auditoria, que pode ser conferida sem depender de nós.
Como desenvolvemos
- Testes de segurança automáticos a cada versão.
- Toda versão publicada primeiro para um grupo de teste, com volta em um clique.
- Dependências verificadas contra vulnerabilidades conhecidas.
- Inteligência artificial protegida contra instruções maliciosas escondidas nos dados.
- Menor privilégio: cada peça acessa só o que precisa.
Se algo acontecer
Investigamos todo incidente de segurança que possa afetar dados de clientes. Se houver risco ou dano relevante, avisamos os clientes afetados com o que aconteceu, o que foi afetado e o que fizemos, e comunicamos a Autoridade Nacional de Proteção de Dados quando a lei exigir.
Encontrou uma falha?
Agradecemos quem reporta de forma responsável. Escreva para contato@alphaops.com.br com o assunto "Segurança", descrevendo como reproduzir. Não acesse dados que não são seus, não degrade o serviço e nos dê tempo razoável para corrigir antes de divulgar. Nosso contato também está em security.txt.